LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問16
セキュアプロトコルによる各種機能の実装/メールセキュリティSPFとDKIMに関する説明として、正しいものをすべて選べ。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)
- ASPFのレコードの末尾の -all は、列挙した送信元に一致しないメールを softfail とし、受信は許可するよう求める指定である
- BSPFでは、エンベロープの送信者(MAIL FROM)のドメインに登録されたTXTレコードをもとに、送信元のIPアドレスを検証する
- CDKIMの公開鍵は、セレクタ名を付けた <セレクタ>._domainkey.<ドメイン名> のTXTレコードとしてDNSで公開される
- DDKIMは送信サーバーがメールの本文を受信者の公開鍵で暗号化する仕組みで、経路上でのメールの盗聴を防ぐために使う
正解:B、C
解説
SPFは、ドメインの管理者がそのドメインのメールを送信してよいサーバーをTXTレコード(v=spf1 …)で公開し、受信側が接続元のIPアドレスと照合する仕組みです。照合に使うのはエンベロープの送信者(MAIL FROM、空の場合はHELO)のドメインです。レコード末尾の -all は一致しない送信元をfail、~all はsoftfailとする指定です。DKIMは、送信側がヘッダーや本文から計算した電子署名をDKIM-Signatureヘッダーに付け、受信側がDNSで公開された公開鍵で検証する仕組みで、改ざんの検出と送信ドメインの確認に使われます。公開鍵は s=(セレクタ)と d=(ドメイン)から組み立てた <セレクタ>._domainkey.<ドメイン名> のTXTレコードに置きます。
選択肢ごとの解説
- A誤り。-all は一致しない送信元を fail(拒否してよい)とする指定です。softfail とするのは ~all です。
- B正しい。SPFはエンベロープの送信者のドメインのSPFレコードを参照し、接続元のIPアドレスが許可されたものかを検証します。
- C正しい。DKIMの公開鍵は、セレクタを付けた <セレクタ>._domainkey.<ドメイン名> のTXTレコードで公開されます。
- D誤り。DKIMはメールに電子署名を付けて改ざんを検出する仕組みで、本文を暗号化しません。経路上の盗聴対策にはSTARTTLS等を使います。